• Добро пожаловать в Пиратскую Бухту! Чтобы получить полный доступ к форуму пройдите регистрацию!
  • Гость, стой!

    В бухте очень не любят флуд и сообщения без смысловой нагрузки!
    Чтобы не получить бан, изучи правила форума!

    Если хотите поблагодарить автора темы, или оценить реплику пользователя, для этого есть кнопки: "Like" и "Дать на чай".

Новости Нонсенс: новая версия Medusa сначала удаляет пользовательские файлы, а уже потом просит выкуп

Пригоршня

Штурман
Мудрец
Регистрация
26.10.16
Сообщения
2,237
Онлайн
37д 1ч 26м
Сделки
251
Нарушения
0 / 0
Montserrat Semi-Bold.png

Новая версия DDoS-ботнета Medusa, основанная на коде Mirai, была замечена в дикой природе (ITW) с модулем-вымогателем и брутфорс-инструментом.

Medusa — это разновидность вредоносного ПО, рекламируемая на рынках даркнета с 2015 года. В 2017 году вредонос обзавёлся возможностью совершать DDoS-атаки.

Компания Cyble сообщила, что новый вариант Medusa основан на просочившемся исходном коде ботнета Mirai и наследует его возможности Linux-таргетинга и проведения DDoS-атак.

Более того, Medusa теперь рекламируется как MaaS (вредоносное ПО как услуга) для DDoS-атак или майнинга через специальный портал. Вредонос обещает стабильность, поддержку, анонимность клиентов, простой в использовании API и гибкую стоимость в зависимости от конкретных потребностей.

Особенно интересна в новом варианте Medusa функция программы-вымогателя, которая может шифровать определённые типы файлов на выбор заказчика. Файлы шифруются с использованием 256-битного шифрования AES, а к их имени добавляется расширение «.medusastealer».

Забавно, что версия Medusa, попавшая на тест представителям Cyble была «поломана». Так как после шифрования файлов на устройстве вредоносная программа просто отключалась на 24 часа, а затем удаляла все зашифрованные данные.

Только после удаления файлов появлялось уведомление о выкупе, в котором запрашивался платеж в размере 0,5 BTC (11 400 долларов США). Однако «выкупать» уже было нечего. Досадная ошибка заметно отразилась как на заработке хакеров, так и на их репутации. Случай действительно из ряда вон. Так или иначе, текущее состояние кода даёт понять, что ПО всё ещё находится в стадии разработки.

Несмотря на то, что в новой версии Medusa есть инструмент для эксфильтрации данных, вредонос не крадет пользовательские файлы перед шифрованием. Вместо этого он фокусируется на сборе базовой системной информации, которая помогает идентифицировать жертв и оценить ресурсы их компьютеров, которые могут быть позже использованы для майнинга или DDoS-атак.

В новую версию Medusa также встроена программа для взлома методом брутфорс. Она подбирает учётные данные к устройствам внутри сети, затем ищет другие устройства со службами Telnet на порту 23 и пытается подключиться к ним, используя полученные IP-адреса и комбинацию учётных данных. В случае успеха Medusa заражает систему основной полезной нагрузкой («infection_medusa_stealer»), давая злоумышленникам полную свободу действий.

Уверены, что это не последняя новость про Medusa. Вредонос обладает немалым потенциалом. А если ещё и деньги будет просить до того, как сотрёт все важные файлы, то вообще — вне конкуренции.
 
Сверху